<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Странная &quot;packet storm&quot; / ACK Flood]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Странная &quot;packet storm&quot; / ACK Flood форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Thu, 20 Aug 2026 12:28:36 -0400</pubDate>
		<item>
			<title>Странная &quot;packet storm&quot; / ACK Flood</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message279010">Странная &quot;packet storm&quot; / ACK Flood</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Похоже, это скорее macnat, а не proxy-arp (для 802.11). К слову, FYI. <br />
			<i>14.08.2006 11:18:00, sten.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message279010</link>
			<guid>http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message279010</guid>
			<pubDate>Mon, 14 Aug 2006 11:18:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Странная &quot;packet storm&quot; / ACK Flood</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message279009">Странная &quot;packet storm&quot; / ACK Flood</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Эти ребята вообще запускают какие-нибудь Linux-сервера за этой связью? <br />
			<i>11.08.2006 21:28:00, jarosoup.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message279009</link>
			<guid>http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message279009</guid>
			<pubDate>Fri, 11 Aug 2006 21:28:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Странная &quot;packet storm&quot; / ACK Flood</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message279008">Странная &quot;packet storm&quot; / ACK Flood</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Насколько я знаю, всё, что принимается по беспроводной сети, вываливается в ethernet-порт и наоборот. Скорее всего, проблема была в вирусе на одном из клиентских компьютеров. Я отключил их подключение, и проблема исчезла. Как раз в этот момент они переезжали офис, так что теперь это проблема другого провайдера. <br />
			<i>11.08.2006 21:07:00, wildbill442.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message279008</link>
			<guid>http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message279008</guid>
			<pubDate>Fri, 11 Aug 2006 21:07:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Странная &quot;packet storm&quot; / ACK Flood</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message279007">Странная &quot;packet storm&quot; / ACK Flood</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Если это так, то, вероятно, это ни при чём насчёт tranzeo's. Посмотрите в сторону своих серверов или кого-то, кто не использует proxy-arp'd маршрутизацию. (Proxy-arping — это всё ещё маршрутизация, а не мост). Но если они пропускают любой трафик Ethernet, то нельзя исключать tranzeo's из подозреваемых. <br />
			<i>11.08.2006 09:56:00, sten.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message279007</link>
			<guid>http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message279007</guid>
			<pubDate>Fri, 11 Aug 2006 09:56:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Странная &quot;packet storm&quot; / ACK Flood</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message279006">Странная &quot;packet storm&quot; / ACK Flood</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Скорее всего, какой-то цикл где-то на удалённой стороне. Маловероятно, если только речь не идёт о чём-то вроде PowerLine или станций типа macnat (эти штуки могут здорово запутать). У нас используются Tranzeo CPE (TR-CPQ и TR-5A). Они используют Proxy-ARP для бриджинга. <br />
			<i>10.08.2006 19:24:00, wildbill442.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message279006</link>
			<guid>http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message279006</guid>
			<pubDate>Thu, 10 Aug 2006 19:24:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Странная &quot;packet storm&quot; / ACK Flood</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message279005">Странная &quot;packet storm&quot; / ACK Flood</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Перечитав твой пост… Сомнительно, если речь не идет о PowerLine или станциях типа macnat (они тебе знатно насорять). Не обязательно новое оборудование, я столкнулся с тем же самым еще в 2002 году от одного сервера Windows 2000. Разные атаки с, казалось бы, корректными src mac-адресами (но не сервера-злоумышленника), невалидными IP-адресами, dst mac-адрес был multicast. Протокол был другой, хотя и выглядел корректным — вроде как IGMP-пакеты (судя по заголовкам), но с "хвостом", содержащим “HAHA\0HAHA\0”. Да, эти устройства ничем не отличаются от остальных — взламываются, модифицируются и относительно легко эксплуатируются или подвергаются влиянию. <br />
			<i>10.08.2006 19:06:00, sten.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message279005</link>
			<guid>http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message279005</guid>
			<pubDate>Thu, 10 Aug 2006 19:06:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Странная &quot;packet storm&quot; / ACK Flood</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message279004">Странная &quot;packet storm&quot; / ACK Flood</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Не так уж и редко, эти синие коробочки тоже взламываются! <br />
			<i>10.08.2006 18:49:00, sten.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message279004</link>
			<guid>http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message279004</guid>
			<pubDate>Thu, 10 Aug 2006 18:49:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Странная &quot;packet storm&quot; / ACK Flood</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message279003">Странная &quot;packet storm&quot; / ACK Flood</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ты не сможешь подменить MAC-адрес за пределы своей локальной сети… так что, если это атака, то это кто-то в его локальной сети. Скорее всего, где-то на другом конце образовался цикл или зомбированный ПК с каким-нибудь новым вредоносным ПО. Я видел, как эти дешевые blue boxes (и прочие подобные устройства) выплевывают подобную ерунду. Сэм. <br />
			<i>10.08.2006 18:32:00, changeip.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message279003</link>
			<guid>http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message279003</guid>
			<pubDate>Thu, 10 Aug 2006 18:32:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Странная &quot;packet storm&quot; / ACK Flood</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message279002">Странная &quot;packet storm&quot; / ACK Flood</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Да, это в моём списке задач. Мне досталась плохо спроектированная сеть, но я над ней работаю! Сначала нужно перевести всех пользователей на PPPoE. А потом разбить широковещательные домены станет проще, если развернуть Access concentrators ближе к границе сети. Спасибо за информацию! Предполагаю, что это вызвано вредоносным приложением/кодом/вирусом/червём. <br />
			<i>10.08.2006 18:04:00, wildbill442.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message279002</link>
			<guid>http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message279002</guid>
			<pubDate>Thu, 10 Aug 2006 18:04:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Странная &quot;packet storm&quot; / ACK Flood</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message279001">Странная &quot;packet storm&quot; / ACK Flood</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Это атака на вашу сеть. Адрес назначения Ethernet — это широковещательный адрес. Прекратите объединять вашу сеть. <br />
			<i>10.08.2006 17:40:00, sten.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message279001</link>
			<guid>http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message279001</guid>
			<pubDate>Thu, 10 Aug 2006 17:40:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Странная &quot;packet storm&quot; / ACK Flood</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message279000">Странная &quot;packet storm&quot; / ACK Flood</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Посмотрел внимательнее, а DST-MAC во всех атаках всегда один и тот же (01:00:5e:3c:bc:01). Адреса SRC и DST IP, похоже, подделаны. ::EDIT:: Адрес MAC DST проверил, а он не возвращает никакого валидного вендора. Так что, возможно, и его подделали… Ну, что за этим стоит… <br />
			<i>10.08.2006 17:16:00, wildbill442.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message279000</link>
			<guid>http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message279000</guid>
			<pubDate>Thu, 10 Aug 2006 17:16:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Странная &quot;packet storm&quot; / ACK Flood</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message278999">Странная &quot;packet storm&quot; / ACK Flood</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Да, это распределительная сеть второго уровня. Все устройства увидят 900-1500 пакетов в секунду, когда произойдет атака. DST-MAC у меня в сети нет. <br />
			<i>10.08.2006 17:08:00, wildbill442.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message278999</link>
			<guid>http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message278999</guid>
			<pubDate>Thu, 10 Aug 2006 17:08:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Странная &quot;packet storm&quot; / ACK Flood</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message278998">Странная &quot;packet storm&quot; / ACK Flood</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Говорите, что это затапливает всю сеть? Существует ли MAC-адрес назначения? Это мостовая сеть? <br />
			<i>10.08.2006 15:20:00, sten.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message278998</link>
			<guid>http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message278998</guid>
			<pubDate>Thu, 10 Aug 2006 15:20:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Странная &quot;packet storm&quot; / ACK Flood</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message278997">Странная &quot;packet storm&quot; / ACK Flood</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Все перехваченные пакеты я не видел SYN пакетов. Забавно, что публичный IP-адрес даже не принадлежит MAC-адресам источника. Поэтому не понимаю, почему вообще должна быть реакция на SYN пакет, отправленный на aa.bb.cc.dd, когда aa.bb.cc.dd даже не привязан к MAC-адресу. И в каждой атаке IP-адрес источника разный, а MAC-адреса источника одинаковы в этих трех случаях. Я сузил поиск до одного из MAC-адресов и отключил его. Атаки больше не повторяются. Теперь нужно выяснить, что вызывает это. Спасибо за подсказку, JP, изучу это. Думаю, смогу узнать больше, когда буду на месте. <br />
			<i>10.08.2006 14:30:00, wildbill442.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message278997</link>
			<guid>http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message278997</guid>
			<pubDate>Thu, 10 Aug 2006 14:30:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Странная &quot;packet storm&quot; / ACK Flood</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message278996">Странная &quot;packet storm&quot; / ACK Flood</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			У вас, вероятно, есть какие-то плохо настроенные файрволы клиентов, участвующие в каком-то виде broadcast storm. Когда несколько файрволов находятся в сети, иногда плохо написанные из них так делают. Я видел это у gigafast, dlink и старых linksys bfsr роутеров. Если у вас есть графики трафика на каждом CPE, то те CPE, которые выгружают данные в то же время, что и broadcast, должны помочь вам найти виновников. <br />
			<i>10.08.2006 13:25:00, jp1.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message278996</link>
			<guid>http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message278996</guid>
			<pubDate>Thu, 10 Aug 2006 13:25:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Странная &quot;packet storm&quot; / ACK Flood</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message278995">Странная &quot;packet storm&quot; / ACK Flood</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ты видишь какие-нибудь SYN-пакеты перед подтверждениями (ACK)? <br />
			<i>10.08.2006 09:40:00, sten.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message278995</link>
			<guid>http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message278995</guid>
			<pubDate>Thu, 10 Aug 2006 09:40:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Странная &quot;packet storm&quot; / ACK Flood</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message278994">Странная &quot;packet storm&quot; / ACK Flood</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Посмотри на этот захват пакетов: по сути, я вижу, что через сеть каждую секунду прорывается более 900 пакетов. Это происходит примерно каждые 30 минут и, похоже, идет изнутри сети. Адреса SRC и DST IP всегда одни и те же, но если посмотреть на некоторые пакеты, то SRC-MAC-адрес меняется между тремя разными MAC-адресами. Я уже отключил все три MAC-адреса и вывел этих пользователей в оффлайн… Но я пытаюсь понять, что может вызывать этот шторм ACK-пакетов… Адреса SRC и DST IP меняются при каждой атаке, но SRC MAC всегда один и тот же из трех MAC-адресов. Похоже, всегда используется TCP, иногда это ACK-пакеты, иногда — “TCP Retransmission”. Я видел подобную активность, вызванную вирусами/червями, но там всегда был один SRC MAC… Не три отдельных MAC-адреса, использующих одни и те же SRC и DST IP-адреса. Я подумал, что это может быть подделанный MAC-адрес, но мне кажется странным, что все три MAC-адреса используются в моей сети. Какие мысли? -Bill <br />
			<i>09.08.2006 21:57:00, wildbill442.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message278994</link>
			<guid>http://mikrotik.moscow/forum/forum57/70306-strannaya-_packet-storm_-_-ack-flood/message278994</guid>
			<pubDate>Wed, 09 Aug 2006 21:57:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
